Resumo

  • Em RFC 9568, Ativo é o papel obtido por uma instância VRRP a partir de propriedade configurada, prioridade, anúncios e temporizadores; não é autenticação de autoridade nem atestado de saúde do plano de dados.
  • Uma comprovação de failover precisa ligar a eleição à MAC virtual, ao ARP ou Neighbor Discovery, às adjacências, à saída da rede, às instâncias independentes de IPv4 e IPv6 e ao resultado do tráfego real.

Uma transição de Backup para Ativo pode caber inteira em uma linha de log. O último anúncio chega, o intervalo calculado expira, o estado muda e o novo roteador começa a anunciar. O incidente, porém, pode continuar por minutos porque a rede que importa ao cliente é maior que a máquina de estados.

VRRP existe para que hosts continuem usando um primeiro salto virtual sem executar um protocolo dinâmico. Em condições normais, um roteador assume a responsabilidade e os demais aguardam. Quando o anúncio esperado desaparece, um Backup toma o papel. Essa coordenação reduz um ponto único de falha, mas não observa todas as causas que podem manter o serviço indisponível.

A mensagem não carrega a rede inteira

O anúncio identifica um VRID de uma única família de endereços, informa prioridade, intervalo máximo e endereços protegidos. O proprietário configurado usa prioridade 255. Backups usam de 1 a 254, com 100 como padrão. Zero significa que o Ativo está desistindo. O checksum detecta corrupção acidental. TTL ou Hop Limit 255 restringe a mensagem ao enlace local.

Nada disso descreve FIB, uplink, próxima adjacência, política de segurança, estado de sessão ou resposta de aplicação. RFC 9568 também deixa claro que VRRPv3 não possui autenticação. Um nó hostil na mesma LAN pode agir como Ativo; um erro de configuração pode criar dois donos de prioridade 255. A verificação de salto reduz ataques vindos de longe, mas não identifica quem tem autoridade no enlace.

Prioridade 255 é, portanto, uma declaração de configuração. Ela não prova propriedade fora do protocolo e não garante que o equipamento esteja pronto. Se duas caixas a anunciam, o fato a registrar é a contradição. Uma assinatura de pacote, mesmo se existisse, provaria autoria da mensagem, não capacidade de encaminhar o fluxo até o destino.

O temporizador mede ausência de anúncio

O Backup calcula Skew_Time com sua prioridade e o intervalo que recebeu do Ativo. Depois de três intervalos mais esse desvio, o Active_Down_Interval vence. A prioridade maior reduz a espera e ajuda a ordenar os candidatos.

O vencimento não explica a ausência. O antigo Ativo pode ter desligado, mas um filtro multicast, uma falha unidirecional, uma pausa do processo ou uma divisão do segmento produzem a mesma observação. O inverso também ocorre: anúncios podem continuar saindo de um roteador cujo ASIC, link de saída ou rota padrão já falhou. VRRP mede a continuidade de seu canal, não a saúde de tudo que depende dele.

Um intervalo menor acelera a decisão e aumenta a frequência de mensagens. Não acelera automaticamente o aprendizado de MAC, a atualização dos vizinhos nem a convergência de rotas. A norma descreve inclusive a instabilidade temporária causada por um Ativo de prioridade alta e envio lento diante de um Backup mais rápido. Diferenças pequenas de prioridade podem levar vários Backups a cruzar o limiar quase juntos. Ajustar tempo é alterar o desenho de risco.

A MAC virtual precisa encontrar o novo porto

Ao tornar-se Ativo, o roteador usa a MAC virtual e sinaliza a mudança. Em IPv4, o caminho passa por ARP; em IPv6, por Neighbor Discovery. Switches precisam reaprender a porta, hosts precisam atualizar caches e controles de segurança precisam permitir os avisos adequados.

Capturar o anúncio ao lado do novo Ativo só prova que ele foi emitido. Um switch pode manter a associação antiga. Alguns hosts podem atualizar e outros não. RFC 9131 observa que configuração adicional pode ser necessária para que anúncios de vizinho não solicitados atualizem caches IPv6. A convergência pode ser parcial e variar por segmento.

O teste de ping para o endereço protegido é ambíguo. Accept_Mode vem desativado por padrão. Um Ativo que não é o proprietário pode deixar de aceitar como local o pacote dirigido ao endereço e, ainda assim, encaminhar corretamente o tráfego que o usa como primeiro salto. Falha de ping não encerra o diagnóstico. Sucesso de ping também não comprova que o caminho de saída e a aplicação estejam acessíveis.

IPv4 e IPv6 são eleições distintas

RFC 9568 determina que as instâncias das duas famílias sejam tratadas separadamente. Compartilhar chassi não cria uma conclusão comum. IPv4 pode ter migrado para um roteador enquanto IPv6 permanece no anterior, ou a vizinhança pode convergir em uma família e ficar obsoleta na outra.

O mesmo cuidado vale para serviços anunciados em Router Advertisement. O proprietário não deveria anunciar opções especiais se os Backups não puderem assumir integralmente o serviço com estado sincronizado. Receber o endereço é apenas uma parte do trabalho; capacidade e contexto operacional não migram por associação.

Um recibo que sustenta a palavra recuperação

O registro mínimo inclui: VRID, família e endereços; origem da configuração, prioridade, intervalo, preempção e modo de aceitação; último anúncio válido e cálculo do vencimento; critério do vencedor; MAC virtual vista em switches relevantes; ARP ou ND observado em mais de um ponto; interfaces, adjacências, FIB e políticas do novo Ativo; teste independente da saída; perda e recuperação da aplicação, separadas por família.

BFD pode reforçar a observação de um caminho bidirecional quando há integração explícita. O modelo YANG de VRRP pode expor estado e contadores. Essas fontes ampliam a evidência, mas não estão implícitas no rótulo Ativo. A afirmação de disponibilidade só nasce quando os registros são unidos ao tráfego que deveria funcionar.

RFC 9568 entrega uma eleição local disciplinada. A operação responsável preserva esse limite. Ela não diminui o protocolo; impede que um estado correto seja usado para encobrir uma conclusão que ainda não foi demonstrada.

Fontes